Un joven de 16 años puso en evidencia a Microsoft: accedió a 17.3 billones de filas de datos usando el usuario "admin"
Cada vez que inicias sesión en una plataforma o aplicación web, viaja de ida y vuelta un token digital que valida quién eres y a qué funciones tienes acceso.
La verdadera seguridad de este mecanismo radica en su firma criptográfica, la cual garantiza que fue expedido por una autoridad legítima y no ha sufrido alteraciones.
Aunque desde hace tiempo se conocen las fallas de este esquema si no se implementa con rigor , los descuidos ocurren incluso entre los gigantes de la industria: justo lo que acaba de pasarle a Microsoft .
El protagonista de este incidente es Faav, un investigador de ciberseguridad de apenas 16 años .
Valerse de un token adulterado y recurrir a una de las credenciales predeterminadas más elementales de la informática —el clásico usuario "admin"— le bastó para lanzar consultas SQL con privilegios de administrador dentro de Titan, el motor interno de analítica de Microsoft. {"videoId":"xam6t1a","autoplay":true,"title":"HONOR 600", "tag":"HONOR", "duration":"90"} A través de esta brecha, el joven obtuvo acceso a los metadatos de la infraestructura: alrededor de 25,000 cuentas de usuario, 17,990 direcciones de correo corporativo de empleados y 24,569 paneles de control (dashboards).
Del mismo modo, descubrió que Titan interactuaba con 17 bases de datos analíticas que, de acuerdo con sus cálculos, reúnen cerca de 17.3 billones de filas de información .
Faav dio aviso al Microsoft Security Response Center el 5 de septiembre; para el día 9, la tecnológica había clausurado el hueco de seguridad y el 17 de septiembre le otorgó una recompensa de 5,000 dólares, según detalló en su propio blog .
El rastreo comenzó el 25 de agosto, cuando el investigador localizó la API de Titan apoyándose en Antares, una herramienta asistida por inteligencia artificial.
Si bien el portal web del servicio estaba restringido a la red de los trabajadores, la interfaz de programación quedó expuesta al exterior en un host de Azure.
Durante diez días, Antares ejecutó múltiples variaciones de tokens hasta confirmar una debilidad crítica: el servidor procesaba tokens que carecían por completo de firma.
El único obstáculo pendiente era encontrar una identidad que el sistema reconociera como válida.
La solución llegó con la prueba más básica de todas: Faav modificó el campo de identidad introduciendo la palabra "admin".
Titan lo reconoció de inmediato como un usuario local con facultades de superadministrador y procesó la consulta.
La gravedad del asunto radica en que no se requirió ninguna táctica sofisticada.
5News agregó este resumen a partir del feed público del medio. La nota completa, con todo el contexto, está en www.xataka.com.mx — el contenido pertenece a Xataka México.